Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    TrustyM

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    а чтобы имя узла клиента в лог писалось?

    Не сталкивался.
    Сделай на DHCP резервацию IP-адресов за конкретными машинами по MAC-адресу.
     
    Добавлено:
    Знатоки подскажите по TMG 2010. Нужно сделать доступ на сайт https://xxx.yyyyy.ru:8420
     
    Сейчас выдает ошибку:

    Цитата:
    Failed Connection Attempt PROXY 16.06.2010  
    Log type: Web Proxy (Forward)  
    Status: 12204 The specified Secure Sockets Layer (SSL) port is not allowed. Forefront TMG is not configured to allow SSL requests from this port. Most Web browsers use port 443 for SSL requests.  
    Source: Internal (192.168.xxx.yyy:zzz)  
    Destination: 192.168.xxx.yyy:8420 <---- IP-адрес TMG 2010 Proxy
    Request: xxx.yyyyy.ru:8420  
    Filter information: Req ID: 0e99c3b1; Compression: client=No, server=No, compress rate=0% decompress rate=0%  
    Protocol: SSL-tunnel  

     
    Как предоставить доступ? Доступ для всех на все протоколы для IP от xxx.yyyyy.ru уже дан, но ошибка остается...

    Всего записей: 420 | Зарегистр. 02-08-2006 | Отправлено: 15:54 16-06-2010
    IgorAl



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    TrustyM
    для начала создай SSL порт 8420 (читай Шиндлера)
    тебе поможет поиск по ISAtrpe в google

    Всего записей: 256 | Зарегистр. 16-05-2002 | Отправлено: 05:47 17-06-2010
    TrustyM

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    IgorAl
    Скрипт с измененным портом создал и запустил, выполнение прошло незаметно, при повторном запуске скрипта выдало ошибку, что пор уже добавлен, т.е. все так как должно быть. Сервер TMG перегрузил, прошло еще полчаса. Сиутация без изменений. Есть комментарии?

    Всего записей: 420 | Зарегистр. 02-08-2006 | Отправлено: 12:16 17-06-2010 | Исправлено: TrustyM, 12:18 17-06-2010
    IgorAl



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    TrustyM
    1. есть ли правило разрешающее протокол https на сайт?
    2. что пишет в логах?

    Всего записей: 256 | Зарегистр. 16-05-2002 | Отправлено: 12:31 17-06-2010
    TrustyM

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    IgorAl
    1. Есть разрешение на весь исходящий трафик на сайт.
    2. В точности то же, что и ранее указывал в своем сообщении.

    Всего записей: 420 | Зарегистр. 02-08-2006 | Отправлено: 12:52 17-06-2010
    IgorAl



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    TrustyM

    Цитата:
    Forefront TMG is not configured to allow SSL requests from this port.  

    смотри правило, он тебе пишет, что не сконфигурирован запрос от этого порта

    Цитата:
    Destination: 192.168.xxx.yyy:8420 <---- IP-адрес TMG 2010 Proxy  

    судя по этой записи у тебя надо записать localhost

    Всего записей: 256 | Зарегистр. 16-05-2002 | Отправлено: 13:25 17-06-2010 | Исправлено: IgorAl, 13:30 17-06-2010
    admSpotting

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Коллеги, нужна помощь!
    к сожалению давно не занимался ИСОй, но сейчас пришлось, есть вопрос:
    стоит ISA 2006 вне домена в режим граничного файрвола (Edge Firewall) без авторизации AD по пользователям. Ограничение на выход в инет ставится на основе IP-адресов.
    Необходимо для некоторых IP закрыть доступ в инет если они пытаются получить его напрямую, т.е. без использования прокси сервера.
     
    я поставил правило:
    <група IP>   к <Local host> разрешить HTTP, HTTPS
    <Local host> к <External> разрешить ВСЕ
     
    в итоге никто из диапазона <група IP> выйти в инет не может...  
     
    если поставить правило  
    <група IP>   к <External> разрешить HTTP, HTTPS  
    то тогда все могут выйти в инет без использования прокси.
     
    что я делаю не так?

    Всего записей: 127 | Зарегистр. 02-08-2008 | Отправлено: 17:33 17-06-2010
    laycman

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    У меня примерно такая же проблема, если в броузерах указывать настройки прокси то все нормально считается, если нет то в инет пускает и траффик не учитывается, как сделать что бы он не пускал в инет если в броузерах нет настроек прокси?
     
    Все я решил проблему: зашел в Internet Access Properties и поменял nat на router теперь без настроек прокси в инет не пускает

    Всего записей: 33 | Зарегистр. 28-05-2010 | Отправлено: 11:39 18-06-2010 | Исправлено: laycman, 11:58 18-06-2010
    Valery12

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Все я решил проблему: зашел в Internet Access Properties и поменял nat на router теперь без настроек прокси в инет не пускает

    это конечно круто но что будешь делать с протоколами которые через прокси не работают?
     

    Цитата:
    если в броузерах указывать настройки прокси то все нормально считается, если нет то в инет пускает и траффик не учитывается

    нужно ставить клиента фаервола и все будет учитываться.

    Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 08:21 21-06-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    zubastiy

    Цитата:
    Я выбрал не верный путь решения проблемы?

    да, потому что обьект network в исе это не просто подсетка, это обьект топологии, и создание левых сеток не приветствуется потому что ты нарушаешь топологию.
     
    Добавлено:
    admSpotting
    laycman
    банальная тема, на офсайте в секунду ищется по словам block transparent http
     

    Цитата:
    Все я решил проблему: зашел в Internet Access Properties и поменял nat на router теперь без настроек прокси в инет не пускает

    с таким дже успехом можно было вообще network rule убрать ) если тебе понадобится что то не умеющее прокси или публикация то у меня для тебя плохие новости
     
    Добавлено:
    davinchi9

    Цитата:
    возможно организовать логирование с именем клиента  

    с именем юзера можно как написано выше - завести на исе зеркальных юзеров и пускать их через прокси/fwc/vpn (через последний можно пускать любой трафик)

    Цитата:
    возможно ли в принципе в лог исы писать путь и имя файла процесса, сделавшего запрос через ису?

    в общем случае нет, в случае прокси прога может писать строчку клиента агент, в случае fwc также может писаться имя екзешника. это относится ко всем сетевым файрволам - какую либо инфу о процессе можно брать только на уровне приложений osi, а в общем случае фаер работает на сетевом

    Цитата:
    а чтобы имя узла клиента в лог писалось?

    нет, разве что найдешь/напишешь специальный фильтр, или будешь запускать парсер который по ип клиента будет резолвить имя и записывать, но второй вариант может работать некорректно из-за разницы во времени

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 10:52 21-06-2010
    davinchi9



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted

    Цитата:
     в случае fwc также может писаться имя екзешника.

    я развернул в сети fwc, но exe-шиника проги, организовавшей запрос к прокси серверу, в логах нигде так и не увидел...
    везде много написано про fwc, но так толком и не пойму в чем заключается  приимущества его использования, хочу тут у знающих уточнить резюмирующую информацию о fwc:
    принцип действия: fwc перехватывает все обращения к winsocks локально на клиенте, добавляеет информацию о запросе данными собранными на клиенте локально и отправляет запрос от/через себя к исе по протоколу "microsoft firewall client".
    1. весь исходящий от клиента трафик независимо от протокола до обработки правилами на исе передается в трафике fwc клиента по протоколу "microsoft firewall client" (что это дает не совсем понял - поясните кто может?);
    2. если запрос делается программой, которая не умеет аутентифицироваться на прокси, то в fwc есть возможность указать учетные данные под которыми будут исходить запросы от этой программы;
    3. при использовании fwc в лог исы пишется разрешенное имя узла назначения запроса;
    4. при использовании fwc в лог исы пишется разрешенное имя узла назначения запроса в URL адресе запроса.
    это все или Fwc умеет еще что-то?

    Всего записей: 630 | Зарегистр. 27-02-2007 | Отправлено: 12:54 21-06-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    davinchi9
    fwc это по сути локальная winsocks прокси на клиенте которая принудительно перехватывает трафик и отправляет его на вышестоящую "прокси" с аутенфикацией.
    главное его преимущество - возможность аутенфикации тех приложений которые сами это не умеют, особенно это удобно в домене так как все проходит прозрачно для пользователя и ничего нигде указывать не надо.
    по поводу 3 и 4 не все так - имя хоста пишется только для прокси клиентов.

    Цитата:
     развернул в сети fwc, но exe-шиника проги, организовавшей запрос к прокси серверу, в логах нигде так и не увидел...  

    это поле client agent в firewall logs, проверь чтобы было включено его логирование

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:45 21-06-2010
    temio



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Настроил site-to-site vpn. С одной стороны железяка, со второй - TMG. Если забить канал, то выдает только 1Мб/с, хотя должен быть в районе 25Мб/с. Подскажите, где копать..

    Всего записей: 163 | Зарегистр. 27-09-2009 | Отправлено: 12:10 29-06-2010
    PRiM



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Господи, как мне надоело...
    Опять пропали порты PPTP в RRAS

    ----------
    Чтобы дойти до цели, надо идти!

    Всего записей: 2252 | Зарегистр. 28-03-2003 | Отправлено: 14:43 30-06-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    temio
    кому должен? почитай спеки на железку - сколько она может шифровать мб/с на выбранном алгоритме и длине ключа (если это иса то подозреваю что 3des). 25 мбит это достаточно много, особенно если железка soho уровня, например циски сохо 9х серий на обычном des тянуть чуть больше мегабита (тестил лет 6 назад, тупо соединив напрямую проводом)

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 10:38 01-07-2010
    arxont



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Доброе время суток. Хотелось бы узнать такую вещь - позволяет ли ISA делать временные правила для пользователей? Объясняю подробней - есть учебный центр, туда приходят люди со своими ноутбуками. Вот как сделать чтобы он пришел первый раз, сделали ему правило, а через две недели (или месяц) правило либо отключилось, либо удалилось. Конечно можно и руками, но вдруг забуду? Заранее благодарен

    Всего записей: 85 | Зарегистр. 03-07-2006 | Отправлено: 07:09 02-07-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    arxont
    скриптом, по шедулу
    скриптов на технете куча

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:13 02-07-2010
    bahtey



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    чего делать?:
    публикую шарепоинт в инете https://point.domain.ru
    в исе самоподписной прописал, добавил в трасты.в листенере по 443, и потом перебрасывается на порт 20000 на шарепоинт портале.
     
    что получаю: с инета захожу но выходит:  
    не удается отобразить страницу  
    Код ошибки: 500 Внутренняя ошибка сервера.  
    The token supplied to the function is invalid (-2146893048)  
     
    тестирую в isa:
    Категория: Ошибка сертификата сервера назначения
    Сведения об ошибке: 0x80090308 - The token supplied to the function is invalid
     
    что не так?
     
    по описаниям идет как This happens when the published port is not used for listening to SSL.
     
    поясните?
     
    Добавлено:
    bahtey
    сам отвечу, не правильно указал что мост на http.

    Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 14:18 02-07-2010
    Valery12

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вопрос к обладателям лицензионного ПО, наличие лицензии на ISA 2006, позволяет использовать Forefront Threat Management Gateway?

    Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 09:21 09-07-2010
    invip

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Приветствую всех! Нужна помощь!
     
    По итогам работы за месяц провайдер выставил счет на 90 Гб, хотя каждый месяц у нас в среднем 30 Гб уходит.
    Пользуюсь ProxyInspector для сбора и анализа логов. Статистика подтвердила такой трафик(+-), но возник вопрос куда ушли 60 Гб, а главное на кого? Так вот статистика по расходу трафика такая...
     
    IP адрес    Запросы    Отправлено    Получено (*)    Общий трафик    %(Получено)
    внешний ISA1    541 871    2 371 МБайт    72 509 МБайт    74 881 МБайт    66,87%
    внешний ISA2    9 591    11 136 МБайт    11 918 МБайт    23 054 МБайт    10,99%
    пошли юзеры:
    10.0.1.29    70 065    38,8 МБайт    2 612 МБайт    2 651 МБайт    2,41%
    и т.д.
     
    Здесь видно, что трафик ушел на 2а ISA...каким образом?
     
    Адреса наиболее посещаемых сайтов...
     
    Сайт    Запросы    Отправлено    Получено (*)    Общий трафик    %(Получено)
    a92-122-213-98.deploy.akamaitechnologies.com
    5 350    417 МБайт    27 545 МБайт    27 963 МБайт    25,4%
     
    195.27.30.187
    1 346    345,5 МБайт    22 962 МБайт    23 308 МБайт    21,18%
     
    внешний ISA1
    15 391    11 140 МБайт    11 921 МБайт    23 061 МБайт    10,99%
     
    и т.д.
     
    т.е. здесь ISA1 - сервер в одном офисе, ISA2 - сервер в другом офисе, между ними поднят VPN типа "сеть-сеть"
     
    Здесь видно, что трафик ушел на проксевые сайты микрософта, эпла и т.д. + 1ый ISA - куда?
     
    но, что самое страшное, что по логам показывает, что трафик ушел с ISA хотя на ней все закрыто для Localhost, т.е. сама она не могла выкачать, не первый год так все настроено.
    Так вот хотелось бы разобраться, что это такое, если на самом деле трафик ушел с сервера ISA - дыра и уязвимостость какая, т.к. вирусов нет - проверенно. Если трафик ушел с компьютеров сети, то как можно вычислить с какого компьютера?
     
    Да кстати, по логам также видно, что всплески активности приходятся на четверг, т.е. каждый четверг начиная с 3 июля расход от 10 до 30 гигов, в сотальные дни по 1,5-2...
     
    И еще вопрос не по теме, сколько 1 комп может выкачать обновлений за месяц?

    Всего записей: 44 | Зарегистр. 21-02-2006 | Отправлено: 10:24 09-07-2010
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru